在 Dolibarr 23.0.4 版本之前,REST API 的文档删除功能对权限的校验存在错误。具体来说, 中的 方法在处理 请求时,调用 时传入的模式参数为 (读权限);而同一文件中负责创建文档的 路径则传入 (写权限),后者才是针对修改数据操作的正确权限模式。 因此,一个仅拥有带文档模块的只读权限(例如 或 ),但不具备创建、写、删除或管理员权限的已认证 API 用户,也能通过该权限检查,从而永久删除该模块下的文档:包括第三方文件、发票、订单、报价单、项目文件以及生成的 PDF 文件,且删除后无法恢复。 在
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-81730 | 8.2 HIGH | Dolibarr 9.0.0 through 23.0.4 Path Traversal via EmailCollector Attachment Filename |
| CVE-2026-81728 | 8.1 HIGH | Dolibarr before 24.0.0 SQL Injection via the CSV and XLSX Import Update Keys |
No comments yet